V10.04.3Purpose limitation设计研究

监控数据的用途需严格限定

别名: 用途限制 · 数据二次使用 · surveillance data

概念解释

用途限制(purpose limitation)要求为一个协作目的收集的数据,不能在未说明、未授权的情况下转作绩效、纪律或其他判断。例如为了排查系统故障而保留的访问日志,不应悄然成为个人勤勉度排名。

机制

数据一旦存在,组织会不断发现新的可量化用途;聚合、长期保存和角色间共享会放大原始采集时没有的推断能力。使用者预期今天的协作痕迹明天可能被评价,便会减少真实记录、改用私下渠道或改变行为。限定用途和保存期不仅减少数据量,也让人能据此判断自己何时被看见、可否安全协作。

怎么研究

  • 范式:审计数据流,从采集字段追到每个访问角色和决策;访谈员工对不同二次用途的可接受性;比较用途变更前后的使用与规避。
  • 变量:目的清晰度、访问范围、保存期、二次使用次数、知情程度、感知风险和绕行率。
  • 方法论注意点:隐私声明的存在不证明理解;应测试受影响者能否准确预期数据会如何被用。

边界

欺诈调查、法定义务或严重安全事件可能要求扩展使用,但应走独立、可审查的例外程序,而不是让一般管理者自由调用。删除数据也不解决已经据此做出的不透明判断。

怎么落地

  • 为每类数据写明唯一协作目的、最少字段、保存期限、访问角色和禁止用途。
  • 将访问控制和导出日志绑定到用途;用途变更前重新告知并取得适当授权。
  • 提供个人查询、纠错和申诉路径,定期删除超期数据。
  • 验证办法:抽查访问记录能否映射到已声明目的;发现无法解释的访问或二次用途即暂停该数据流。

延伸

  • 同组V10.04.1 活动监控破坏信任 · V10.04.2 可见性诉求可用产出而非在线时长满足
  • 相邻V2.09 意识信息与监控的边界 · O 隐私安全与信任 · V7.04 内容治理
  • 站内检索purpose limitation · secondary use · workplace surveillance

同组卡片

快捷操作

分享

分享当前页面

ios_share

https://hci.top/zh/handbook/V10.04.3